Уразливість Stored XSS у плагіні Rotating Tweets для WordPress
Виявлено Stored XSS у плагіні Rotating Tweets для WordPress. Оновіть плагін та обмежте доступ для захисту сайту від атак.
- CVSS
- 6.4 MEDIUM
- EPSS
- 17.26%
- Активно використовується
- немає в KEV
- Продукт
- rotating tweets
Що відомо
Плагін Rotating Tweets для WordPress версій до 1.9.10 включно має уразливість Stored Cross-Site Scripting через недостатню санітизацію та екранування введених користувачем даних. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам впроваджувати довготривалі скрипти на сайтах, що може призвести до викрадення сесій користувачів, зміни контенту або інших атак через браузер. Власники сайтів та ІТ-оператори повинні враховувати ризики компрометації даних та репутації через експлуатацію цієї вразливості.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Rotating Tweets до останньої версії, якщо доступна, або звернутися до розробника для отримання патчу. Якщо оновлення неможливе, слід обмежити права користувачів, перевірити журнали на ознаки атак та мінімізувати експозицію вразливих сторінок. Важливо також регулярно переглядати безпекові оновлення плагіна.